CVE-2025-64446
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Falha de path traversal (CWE-23) no componente GUI do FortiWeb que permite a um atacante não autenticado executar comandos administrativos via requisições HTTP/HTTPS manipuladas. A Fortinet confirma exploração ativa antes da divulgação (zero-day) e a CISA deu apenas 7 dias de prazo no KEV — sinal de que o risco é real, não apenas teórico, para qualquer FortiWeb com a interface de gerência exposta.
Detalhamento técnico
A vulnerabilidade é uma confusão de caminho ('path confusion') na interface GUI de administração do FortiWeb, classificada como CWE-23 (Relative Path Traversal). O mecanismo exato do parsing de rotas não foi detalhado publicamente pela Fortinet, mas o resultado documentado é que uma requisição HTTP/HTTPS especialmente construída consegue escapar do contexto de autenticação esperado e alcançar endpoints administrativos que deveriam exigir sessão válida.
O artefato de detecção publicado pela watchTowr Labs (repositório watchTowr-vs-Fortiweb-AuthBypass) mostra o impacto prático: o script envia o exploit e, em caso de sucesso, uma nova conta de administrador é criada no sistema com usuário e senha gerados. Isso indica que a falha não se limita a leitura de arquivo fora de diretório — ela permite escrita/criação de configuração administrativa (usuário admin), o que explica por que o CVSS marca C:H/I:H/A:H (comprometimento total de confidencialidade, integridade e disponibilidade).
O vetor CVSS (AV:N/AC:L/PR:N/UI:N) confirma que não há necessidade de autenticação, interação do usuário ou condições de acesso especiais além de alcançar a porta de gerência HTTP/HTTPS do FortiWeb pela rede. A Fortinet nomeou a falha internamente de 'Path confusion vulnerability in GUI', e o próprio repositório de detecção da watchTowr a trata como bypass de autenticação — a nomenclatura varia entre os pesquisadores, mas o efeito final documentado é o mesmo: acesso administrativo não autorizado.
Como é explorada
O vetor é a interface de gerência HTTP ou HTTPS do FortiWeb (a GUI administrativa). Não é necessária credencial, sessão prévia, nem configuração não padrão específica — o único pré-requisito real é que a interface de gerência esteja acessível pela rede ao atacante, incluindo, no cenário mais grave, exposição direta à internet.
Na prática documentada pela watchTowr, uma única requisição manipulada resulta na criação de uma nova conta de administrador no FortiWeb, dando ao atacante controle total sobre a configuração do dispositivo — de onde é possível executar comandos administrativos, alterar regras de WAF, interceptar ou desviar tráfego protegido, e usar o equipamento como pivô na rede. A baixa complexidade de ataque (AC:L) e a ausência de interação do usuário tornam a exploração automatizável, o que é consistente com a existência de módulo Metasploit e template Nuclei públicos.
A Fortinet confirma exploração no mundo real antes mesmo da divulgação pública, e a CISA incluiu a CVE no catálogo KEV no mesmo dia da publicação, com prazo de correção de apenas sete dias (14 a 21 de novembro de 2025) — prazo bem mais curto que o padrão de 2-3 semanas usado para a maioria das entradas do catálogo, o que reflete a gravidade e a exploração já observada.
Versões
Como se proteger
A correção definitiva é atualizar para as versões corrigidas por ramo: 8.0.2 ou superior, 7.6.5 ou superior, 7.4.10 ou superior, 7.2.12 ou superior, 7.0.12 ou superior. FortiWeb 6.4 não é afetado. Não há patch parcial ou flag de configuração que elimine a falha em si — a atualização de versão é a única correção real.
Se a atualização imediata não for possível, a própria Fortinet recomenda desabilitar HTTP e HTTPS nas interfaces voltadas para a internet como paliativo até a atualização. Se a interface de gerência HTTP/HTTPS já estiver restrita apenas à rede interna (boa prática recomendada independentemente desta CVE), o risco de exploração remota cai bastante, mas isso não é uma correção — apenas reduz a superfície de exposição.
Depois de aplicar o patch, a Fortinet recomenda revisar a configuração do dispositivo e os logs em busca de modificações inesperadas ou contas de administrador não autorizadas criadas antes da correção — passo crítico dado que a falha já foi explorada para criar contas administrativas ocultas. Atualizar sem essa revisão pode deixar uma conta backdoor já plantada, mesmo em sistema corrigido.
Como detectar
O indicador mais direto é a presença de contas de administrador não reconhecidas na configuração do FortiWeb — o artefato de detecção da watchTowr Labs demonstra que exploração bem-sucedida resulta na criação de um usuário administrativo novo com credenciais geradas aleatoriamente, então revisar a lista de administradores e o histórico de alterações de configuração é o passo prático mais confiável. A Fortinet não publicou assinaturas de log específicas nem indicadores de comprometimento (IOCs) detalhados no advisory; a orientação oficial se limita a 'revisar logs para modificações inesperadas', sem padrão de requisição ou string a procurar — ou seja, não há sinal de rede confiável e público documentado até o momento além da revisão de contas e configuração pós-fato.